Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
StaCoAn — StaCoAnは、開発者、バグバウンティハンター、倫理的なハッカーがモバイルアプリケーションの静的コード分析を実行するのを支援するクロスプラットフォームツールです。 | Kitploit
ツール/GitHubGitHub/vincentcox/stacoan
Androidセキュリティ静的コード分析 (SAST)脆弱性分析モバイルセキュリティ
GitHubvincentcox/stacoan

StaCoAn

StaCoAnは、開発者、バグバウンティハンター、倫理的なハッカーがモバイルアプリケーションの静的コード分析を実行するのを支援するクロスプラットフォームツールです。

リポジトリを見る
8691375年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

StaCoAn header

StaCoAn Issues badge License badge status Travis

メンテナンス停止

近日中にアーカイブされます。

StaCoAnは、モバイルアプリケーション*の静的コード解析を行う開発者、バグバウンティハンター、倫理的ハッカーを支援する__クロスプラットフォーム__ツールです。

このツールは、コード内の以下のような興味深い行を検索します:

  • ハードコードされた認証情報
  • APIキー
  • APIのURL
  • 復号鍵
  • 主要なコーディングミス

このツールは、ユーザーインターフェースにおける使いやすさとグラフィカルなガイダンスに重点を置いて作成されました。

すぐに試したい方は、リリースページからダウンロードしてください。

*: 現在はapkファイルのみサポートされていますが、ipaファイルも近日中に対応予定です。

サンプルレポートはこちらから入手できます。

目次

  • 目次
  • 特徴
    • 略奪コンセプト
    • ワードリスト
    • ファイルタイプ
    • レスポンシブデザイン
  • 制限事項
  • はじめに
    • リリースから
    • Docker
    • ソースから
    • 実行ファイルのビルド
      • Windows
      • mac
      • Linux
  • コントリビューション
    • ロードマップ
  • 作者と貢献者
    • 主な貢献者
  • ライセンス
  • 謝辞

特徴

コンセプトは、モバイルアプリケーションファイル(.apkまたは.ipaファイル)をStaCoAnアプリケーションにドラッグ&ドロップすると、視覚的でポータブルなレポートが生成されるというものです。設定やワードリストを調整して、カスタマイズされた体験を得ることができます。

レポートには便利なツリービューアが含まれており、デコンパイルされたアプリケーションを簡単に閲覧できます。

モックアップアプリケーション

略奪コンセプト

「略奪機能」を使用すると、価値のある発見を「略奪」(ブックマーク)でき、略奪ページでは略奪の概要を確認できます。

最終レポートはzipファイルにエクスポートして、他の人と共有できます。

ワードリスト

アプリケーションはコード内の興味深い行を見つけるためにワードリストを使用します。ワードリストの形式は次のとおりです:

root@kitploit:~
API_KEY|||80||| This contains an API key reference
(https|http):\/\/.*api.*|||60||| This regex matches any URL containing 'api'

これらのワードリストは正規表現エントリをサポートしていることに注意してください。

exclusion_list.txt では除外条件を定義できます(何らかの理由で発見が多すぎる場合など):

root@kitploit:~
(https|http):\/\/.*api.*|||"res","layout"||| Like previously, note that "res","layout" resembles the path
(https|http):\/\/.*api.*|||||| To exclude everywhere

ファイルタイプ

すべてのソースファイルが処理されます。これには .java、.js、.html、.xml などのファイルが含まれます。

データベースファイルもキーワード検索の対象です。データベースにはテーブルビューアもあります。

データベース

レスポンシブデザイン

レポートはすべての画面サイズに合わせて作成されています。

ツールの仕組み

パイプライン図

制限事項

このツールは難読化されたコードに対して問題が生じます。開発者の方は、このツールを実行する前に難読化を無効にしてコンパイルしてみてください。攻撃側の場合は、頑張ってください。

はじめに

リリースから

できるだけ早く始めたい場合は、リリースページにアクセスし、お使いのOSに対応する実行ファイルまたはアーカイブをダウンロードしてください。

リリースzipファイルをダウンロードした場合は、解凍してください。

Windowsでは、実行ファイルをダブルクリックするだけです。サーバーモードで起動し、Webインターフェースにモバイルアプリケーションをドラッグ&ドロップできます。

Windows 1クリック

MacとLinuxでは、ターミナルから引数なしで実行するとサーバーモードで起動します。

root@kitploit:~
./stacoan

このファイルを実行ファイルにドラッグ&ドロップしてください。

または、サーバーモードを使わずにapkファイルを指定して実行することもできます:

root@kitploit:~
./stacoan -p test-apk.apk

レポートはapkファイル名に対応したフォルダに格納されます。

Docker

root@kitploit:~
cd docker
root@kitploit:~
docker build . -t stacoan

アプリケーションが /yourappsfolder にあることを確認してください。

root@kitploit:~
docker run -e JAVA_OPTS="-Xms2048m -Xmx2048m" -p 8888:8888 -p 7777:7777 -i -t stacoan

アプリケーションを http://127.0.0.1:7777 にドラッグ&ドロップしてください。

ソースから

root@kitploit:~
git clone https://github.com/vincentcox/StaCoAn/
root@kitploit:~
cd StaCoAn/src

pip3がインストールされていることを確認してください:

root@kitploit:~
sudo apt-get install python3-pip

必要なPythonパッケージをインストールします:

root@kitploit:~
pip3 install -r requirements.txt

コマンドラインからStaCoAnを実行:

root@kitploit:~
python3 stacoan.py -p yourApp.apk

または、ドラッグ&ドロップインターフェースを使用する場合:

root@kitploit:~
python3 stacoan.py

実行ファイルのビルド

src フォルダにいることを確認してください。

root@kitploit:~
cd src

PyInstallerをインストール:

root@kitploit:~
pip3 install pyinstaller

Windows

PyInstallerはコードを含むサブフォルダを扱えないため、コードを1つのフォルダにまとめる必要があります。

root@kitploit:~
sed -i 's/from helpers./from /g' helpers/*
sed -i 's/from helpers./from /g' stacoan.py
sed -i 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

stacoanをビルド:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

mac

PyInstallerはコードを含むサブフォルダを扱えないため、コードを1つのフォルダにまとめる必要があります。

root@kitploit:~
# Note the ''-> this is because sed syntax is different on mac.
sed -i '' 's/from helpers./from /g' helpers/*
sed -i '' 's/from helpers./from /g' stacoan.py
sed -i '' 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

stacoanをビルド:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

Linux

PyInstallerはコードを含むサブフォルダを扱えないため、コードを1つのフォルダにまとめる必要があります。

root@kitploit:~
sed -i 's/from helpers./from /g' helpers/*
sed -i 's/from helpers./from /g' stacoan.py
sed -i 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

stacoanをビルド:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

コントリビューション

このプログラム全体の価値は使用するワードリストに依存しています。最終的には結果が重要です。ワードリストの作成は(実際のコードを書くのに比べて)簡単ですが、最終結果に最も大きな影響を与えます。ワードリストを作成することでコミュニティに最も貢献できます。

アイデアを簡単に投稿したい場合は、http://www.tricider.com/brainstorming/2pdrT7ONVrB にアクセスしてください。そこからワードリストのエントリのアイデアを追加できます。

コードの改善も大歓迎です。

貢献度が高ければ、authors セクションに記載されます。

ロードマップ

  • IPAファイルもこのプログラムで動作するようにする
  • DBのマッチ結果を略奪可能にする
  • ログの改善(クロスプラットフォーム)
  • Dockerの最適化
  • サーバーを使ってファイル(apk、ipa)をアップロードし処理する
  • 特定のフォルダ内の発見を無視するための除外リスト(例:res/layout 内の http や、全般的な http://schemas.android.com/apk/res/android を無視)
  • プロジェクトのファイル構造を整理

作者と貢献者

主な貢献者

ライセンス

本プロジェクトでは以下のプロジェクトが使用されました:

  • Materialize CSS: Material Designに基づいたCSSフレームワーク。レポートの全体的なテーマに使用。
  • PRISMJS: 軽量で堅牢、エレガントなシンタックスハイライト。コードのマークアップに使用。
  • JADX: Dex to Javaデコンパイラ。.apkファイルのデコンパイルに使用*。
  • Fancytree: jQueryツリービュー/ツリーグリッドプラグイン。レポートのツリービューに使用。
  • fontawesome: Font Awesome、アイコンフォントおよびCSSフレームワーク。一部のアイコンに使用。
  • JSZip: JSZipは、.zipファイルの作成、読み取り、編集のためのJavaScriptライブラリ。シンプルで使いやすいAPIを提供。
  • FileSaver: HTML5のsaveAs() FileSaver実装。JSZipライブラリで使用。

これらのプロジェクトにはそれぞれ対応するライセンスがあります。本プロジェクトを修正および再配布する際は、それらを尊重してください。

*: バイナリは本プロジェクトに含まれています。JADXの開発者がこれを快く思わない場合は、遠慮なく連絡してください。解決策を話し合いましょう。

謝辞

  • Kevin De Koninck: Gitマスターであり、pep8学習プロセスにおける忍耐の先輩。
  • brakke97: モバイルアプリケーションのハッキング方法を教えてくれた。このプロジェクトは彼なしでは存在しなかった。
  • Aditya Gupta: 本当に素晴らしい人物。ただしIoT冷蔵庫やコーヒーマシンには近づけさせないでください。IoTハッキングに興味があれば、彼のウェブサイトをチェック。また、彼のコース「Advanced Android and iOS Hands-on Exploitation」もご覧ください。このツールの将来の改良点の多くは、彼のコースで使用されるアイデアやテクニックに基づくものになるでしょう。
  • Quintenvi: ハッキング以外のことも多く教えてくれた。
  • c4b3rw0lf: VulnOSシリーズのすごい男。
  • MacJu89: インフラとXSSの先輩。

他にも多くの方々をここに挙げるべきですが、全員を列挙することはできません。

ツールをダウンロード
プロジェクト作成者

Vincent Cox

Linkedin Twitter Website